Корпоративный VPN
Безопасность

Корпоративный
VPN

Развёртываем и настраиваем корпоративный VPN-шлюз под требования вашего бизнеса
Вы получите:
  • Защищённую работу с корпоративными данными
    и сервисами вне офиса
  • Cоответствие требованиям ФСТЭК и ФЗ-152
    о персональных данных
  • Экономию бюджета благодаря предотвращению инцидентов
  • Подробный инструктаж и обучение ваших сотрудников
Заказать
Закажите развёртывание
и настройку корпоративного VPN
RUB
Заказать корпоративный VPN в 3owls

Что такое корпоративный VPN?

Корпоративный VPN — это защищённая, сеть которая объединяет офисы компании, филиалы и удалённых сотрудников в единое цифровое пространство.

Какие есть
архитектурные подходы?

Важно различать два архитектурных подхода: развёртывание поверх уже существующей приватной сети (например, внутри облака провайдера) или настройка защищённого доступа к выбранным ресурсам для единой точки входа.
Первый вариант обеспечивает более высокую степень защиты информации за счёт изоляции трафика от публичных сетей, но требует предварительной настройки самой приватной инфраструктуры у облачного провайдера.

Подходы к работе

Изоляция непубличных сервисов без настройки приватных сетей
Изоляция непубличных сервисов без настройки приватных сетей
Этот подход применяется, когда необходимо скрыть административные панели (например, /admin), SSH-доступ или внутренние API от публичного интернета, но при этом нет возможности или необходимости настраивать полноценную изолированную приватную сеть у облачного провайдера.
Как это работает на практике: на уровне приложений (чаще всего веб-сервера, может быть БД, ELK, и так далее) создаётся белый список разрешённых IP-адресов — например, офисного роутера и статических адресов системных администраторов. Весь остальной трафик отсекается ещё до того, как достигнет сервера.
  • Внешний порт остаётся открытым для всего входящего трафика из интернета.
  • Сетевое соединение успешно устанавливается (TCP handshake проходит), так как сервер слушает публичный интерфейс.
  • Приложение анализирует IP-адрес источника запроса. Если адреса нет в белом списке, сервис мгновенно обрывает сессию или возвращает ошибку доступа (например, HTTP 403 Forbidden).
Важное ограничение безопасности: поскольку точка входа находится на публичной границе инфраструктуры, данная модель защищает только конкретный слой. Она не обеспечивает изоляции нижележащих уровней — злоумышленники могут сканировать открытые порты, проводить DDoS-атаки на пропускную способность канала или искать уязвимости в самом стеке TCP/IP перед тем, как запрос попадёт в логику фильтрации приложения. Кроме того, публичные сервисы (не закрытые под впн) могут содержать уязвимости, позволяющие получить доступ к серверу.
Показать еще
Полная изоляция инфраструктуры через приватные сети (VPC)
Полная изоляция инфраструктуры через приватные сети (VPC)
Приватные сети нужны для глубоко эшелонированной защиты, при которой критически важные узлы — серверы приложений, базы данных, брокеры сообщений и системы хранения — полностью лишаются публичных IP-адресов. Доступ к ним возможен исключительно из изолированного адресного пространства виртуального частного облака (VPC).
Инфраструктура физически разделяется на публичную зону, где располагаются только точки входа, и закрытую приватную зону. Между этими зонами настраиваются строгие правила межсетевого экрана.
Ключевое отличие этого метода заключается в том, что защита реализуется на уровне сетевой маршрутизации.
  • Внешний порт целевого сервиса отсутствует на публичной границе. У сервера баз данных просто нет адреса, который был бы доступен из глобального интернета.
  • Любой запрос злоумышленника из внешней сети не находит маршрута до цели. Сетевое соединение (TCP handshake) не устанавливается вовсе — пакеты отбрасываются магистральными маршрутизаторами провайдера ещё на этапе поиска пути.
  • Попасть внутрь можно только одним способом: предварительно установив зашифрованный туннель до VPN-шлюза. Только после успешной аутентификации устройство пользователя получает внутренний IP-адрес из диапазона VPC, и для него открывается маршрутизация до закрытых подсетей.
В отличие от сценария со списком разрешённых IP, здесь атакующий даже не узнаёт о существовании внутреннего сервера БД, так как тот невидим снаружи.
Данный сценарий требует первоначальных затрат на проектирование архитектуры. Необходимо корректно настроить таблицы маршрутизации внутри облака, группы безопасности и списки контроля доступа, а также обеспечить отказоустойчивость самого VPN-шлюза. Любая ошибка в маршрутах может привести к полной потере связности между внутренними сервисами, поэтому управление такой инфраструктурой требует более высокой квалификации инженеров.
Показать еще

VPN шлюз для защиты
данных бизнеса:

Шифрование информации
Шифрование информации
VPN-шлюз шифрует информацию на уровне сетевых пакетов по промышленным протоколам, превращая любой незащищённый канал связи — будь то домашний Wi-Fi сотрудника, мобильный интернет в командировке или линия между региональными филиалами, различными облаками или хостингами — в неприступный зашифрованный туннель.
Это исключает риск перехвата коммерческой тайны при работе вне офиса, защищает инфраструктуру от DDoS-атак или попыток несанкционированного проникновения, а также позволяет бизнесу соответствовать требованиям регуляторов по защите персональных данных без прокладки дорогостоящих выделенных линий.
Приватность
Приватность
Вход только по приглашению > Закрываем все входы в вашу сеть по умолчанию. Доступ разрешён только проверенным IP-адресам: например, вашему офисному роутеру или конкретным серверам-посредникам. Все остальные попытки подключения отсекаются ещё на подходе.
Для сотрудников предусматриваем защищённый канал удалённого доступа, настраиваем подключение к инфраструктуре со строгой двухфакторной аутентификацией (2FA).
Безопасность
Безопасность
Мы строим зашифрованный туннель ВПН, через который проходит весь рабочий трафик: сотрудники могут работать с корпоративной почтой и базами данных из любой точки мира так же безопасно, как в главном офисе.
Установка
Установка
В отличие от потребительских сервисов для смены IP-адреса, корпоративный шлюз устанавливается на границе вашей инфраструктуры. Шлюз берёт под контроль трафик согласно заданным правилам: он фильтрует поток данных, проходящий через точку входа.
Решение обеспечивает строгую аутентификацию пользователей через централизованные каталоги, применяет гранулярные политики доступа к внутренним ресурсам, гарантирует полную изоляцию рабочих данных от внешних сетей.
Защита
Защита
Защита сервера до включения > Выставляем охрану на уровне сети в облаке, для ранней фильтрации вредоносного трафика ещё перед загрузкой операционной системы.
  • Сервер защищён, даже если в самой ОС есть критическая уязвимость или отключён встроенный брандмауэр.
  • Проработана безопасность архитектуры, настроен доступ к базам данных.
  • При необходимости фильтрация происходит на сетевом оборудовании провайдера, поэтому ресурсы самого приложения остаются нетронутыми.
  • Действия по доступу к системе полностью протоколируются с указанием учётной записи, временной метки и точки входа. Собираемые логи предоставляют исходные данные для мониторинга и выявления причин инцидентов. Возможна настройка автоматической передачи логов событий безопасности в системы централизованного сбора и анализа данных заказчика (SIEM/ELK), что позволяет службе ИБ выявлять аномалии в режиме реального времени, коррелировать сетевую активность с событиями на конечных узлах и оперативно расследовать инциденты без ручного сбора журналов.
Такая архитектура переносит защиту вне операционной системы, позволяя не реагировать на угрозы постфактум по логам, а предотвращать их ещё на сетевом периметре, останавливая атаки до того, как они затронут ваши данные.

С какими сервисами
для развёртывания
VPN-шлюзов мы работаем

Для развёртывания корпоративных VPN-шлюзов мы используем российские сертифицированные криптошлюзы с поддержкой ГОСТ и классические Open-Source платформы для самостоятельной сборки. Выбор зависит от требований к регуляторам, бюджета и наличия у вас ИБ-специалистов..

Сколько стоит развёртывание
корпоративного VPN?

Ориентировочные цены развёртывания и обслуживания VPN-шлюза
Старт
Бюджетное решение
8 000
Заказать
в месяц
Для малого бизнеса и проектных команд (до 15 сотрудников)
Развёртывание: от 25 000 ₽. Включает базовую настройку VPN-шлюза, конфигурацию до 3 локаций (офис + мобильные пользователи), выдачу персональных ключей доступа.
Вы получите:
  • Пропускная способность канала — до 100 Мбит/с
  • Подключение до 15 одновременных сессий
  • Стандартный аудит действий (логирование подключений)
  • Базовая защита от подбора паролей на уровне шлюза
Стандарт
Популярный тариф
22 000
Заказать
в месяц
Для средних компаний с распределённой филиальной сетью
(до 50 сотрудников)
Развёртывание: от 60 000 ₽. Индивидуальная архитектура под ваши задачи, настройка отказоустойчивого кластера из двух узлов. Взаимодействие внутренних сервисов напрямую по внутренним IP-адресам без вывода в публичный интернет.
Включена полная проверка безопасности конфигурации.
Вы получите:
  • Пропускная способность канала — до 500 Мбит/с
Показать еще
Бизнес
Премиум
от 50 000
Заказать
в месяц
Для корпораций, банков и промышленных предприятий (безлимит по пользователям)
Развёртывание: от 150 000 ₽. Проектирование инфраструктуры в нескольких зонах доступности, бесшовная интеграция с SIEM-системами заказчика, настройка межсайтового туннелирования между региональными филиалами.
Вы получите:
  • Пропускная способность канала — опционально до 10 Гбит/с
  • Неограниченное количество одновременных сессий
  • Полная изоляция трафика, контроль доступа на уровне отдельных приложений
Показать еще
Дополнительные опции
Дополнительно
по запросу
Заказать
в месяц
(докупаются к любому тарифу)
Вы получите:
  • Выделенный статический IP-адрес: 1 500 ₽ / месяц за адрес
  • Резервный канал связи (LTE-модем в шлюз): оборудование от 12 000 ₽ + от 500 ₽ / месяц за SIM-тариф
  • Настройка гостевого Wi-Fi с принудительной маршрутизацией через VPN: от 10 000 ₽
Декоративный фонДекоративный фон

Рассчитайте стоимость и архитектуру вашего VPN

Расчёт стоимости развёртывания под ваши задачи
и скидка 15% на первый месяц поддержки
за 4 вопроса
Аватар польователя
Наш специалист свяжется с вами в ближайшее время!
09:45
Готово: 17%
1 из 6

1. Сколько сотрудников будут одновременно подключаться к корпоративной сети через VPN?

До 15 человек
От 16 до 50 человек
Более 50 человек или распределённые филиалы
Пока только проверяю варианты / Точно не знаю

Что важно учесть при развёртывании корпоративной VPN-сети для бизнеса?

Создание корпоративной сети VPN — это не просто установка программы на сервер. Ошибки
в архитектуре могут привести к тому, что сеть будет
либо небезопасной, либо работать слишком медленно.
Перед запуском мы убедимся в корректной работе ключевых элементов и регулярно будем отслеживать критические параметры:
1/0
Производительность
Производительность
Если домашний интернет сотрудника выдаёт 500 Мбит/с, но через офисный VPN-канал, например, 200 Мбит/сек., то файлы и базы данных открываются медленно.
Мощность процессора шлюза должна рассчитываться с запасом х3 от суммарного пикового трафика всех подключений. Необходимо закладывать бюджет на аппаратное ускорение шифрования и учитывать накладные расходы протокола (обычно +10–15% к объёму пакетов).
Отказоустойчивость
Отказоустойчивость
Если единственный VPN-сервер выйдет из строя (зависнет обновление ОС или пропадёт питание), работа всей компании остановится.
Для непрерывности бизнес-процессов кластер должен состоять минимум из двух узлов с автоматическим переключением. Проверяйте время сходимости протоколов маршрутизации (оно не должно превышать 5–10 секунд) и обязательно тестируйте сценарий падения основного узла раз в квартал.
Управление доступом и жизненным циклом ключей
Управление доступом и жизненным циклом ключей
Ситуация, когда сотрудник уволился, но его ключ доступа остался активным, или один общий пароль на весь отдел продаж записан на стикере у монитора.
Необходим строгий регламент выдачи прав. Оптимально — интеграция с Active Directory / LDAP или IdP по протоколам SAML / OAuth. Обязательна привязка сертификата к конкретному устройству, включение многофакторной аутентификации.
Совместимость оборудования и протоколов
Совместимость оборудования и протоколов
Выбранный промышленный протокол может защищать трафик между филиалами, но мобильные сотрудники жалуются на обрывы связи через сотовых операторов, которые часто блокируют такие порты.
Архитектура должна поддерживать гибридный подход: IPsec для стабильных каналов «офис-офис», а также современные транспортные протоколы для мобильных пользователей за счёт их способности работать через NAT и нестабильные сети.
Соответствие законодательству (ФЗ-152, требования ФСТЭК/РКН)
Соответствие законодательству (ФЗ-152, требования ФСТЭК/РКН)
Если персональные данные клиентов уходят через зашифрованный туннель на зарубежный облачный сервер это повлечёт большие штрафы.
При работе с персональными данными россиян, узлы обработки должны находиться на территории РФ. Требуется использование сертифицированных средств криптографической защиты информации (СКЗИ) нужного класса (например, КС1/КС2) и строгое сегментирование трафика БД от общего веб-трафика.
Глубина видимости и аудит
Глубина видимости и аудит
Когда в логах видно только то, что кто-то зашел в сеть не определяется, куда именно он ходил внутри периметра и какие таблицы скачал.
Мы настраиваем передачу расширенных логов не только о факте подключения (ID пользователя, метка времени, IP источника), но и о внутренних запросах. Возможна интеграция шлюза с вашей системой мониторинга для выявления аномалий в реальном времени (например, попытки массовой выгрузки данных ночью).
Стоимость <br>владения (TCO)
Стоимость
владения (TCO)
Бесплатный open-source шлюз может сэкономить бюджет на лицензии, но увеличивает количество часов в неделю на ручное исправление багов и конфликты версий после обновлений ядра.
Иногда коммерческое решение с централизованной панелью управления обходится бизнесу дешевле, чем содержание штата для поддержки самописной инфраструктуры.
Мы не просто продаём установку ПО. Мы проводим экспресс-аудит вашей текущей сетевой инфраструктуры, подбираем протоколы под конкретные задачи ваших сотрудников (в офисе, дома или в командировке), выстраиваем отказоустойчивую архитектуру в соответствии с требованиями регуляторов, при необходимости берём мониторинг системы на себя, чтобы вы спокойно пользовались безопасным доступом.

Закажите развёртывание и настройку
корпоративного VPN
ЗаявкаЗаявка
Заказать

Как мы работаем?

Заявка
Заявка
1
Аудит инфраструктуры
Анализируем текущую сетевую топологию, проверяем готовность серверов к публичному доступу при необходимости, определяем требования бизнеса: количество одновременных подключений, необходимость доступа к специфическим ресурсам (RDP, SSH, базы данных), требования регуляторов к шифрованию
2
Проектирование архитектуры
Выбираем протокол, проектируем схему маршрутизации между офисами, филиалами и облаками, формируем матрицу гранулярного доступа. Создаём приватную сеть
3
Рефакторинг
Важный шаг для больших архитектур: настраиваем сервисы на работу в приватной сети, проводим тестирование каждого сервиса внутри приватной сети до отключения публичных интерфейсов
4
Базовая настройка
Подготавливаем инфраструктуру, устанавливаем программное обеспечение, настраиваем отказоустойчивую синхронизацию сессий между узлами кластера, генерируем центры сертификации (PKI) и выпускаем уникальные клиентские сертификаты для каждого устройства
5
Настройка политик безопасности
Конфигурируем межсетевые экраны (Firewall/NACL), закрывая все неиспользуемые порты по умолчанию. Интегрируем шлюз с вашей системой управления учётными записями (Active Directory, LDAP или IdP) для сквозной аутентификации и включаем двухфакторную проверку (2FA) для всех внешних подключений
6
Проверка безопасности конфигурации
Проводим сканирование поверхности атаки извне, проверяем корректность закрытия приватных подсетей от прямого доступа, тестируем сценарии обрыва связи (failover) при падении одного из узлов и убеждаемся в отсутствии утечек DNS-трафика за пределы защищённого туннеля
7
Пилотный запуск
Организуем подключение первой группы администраторов и ключевых сотрудников. Проверяем доступность внутренних ресурсов (админок, файловых хранилищ, API), измеряем задержки и пропускную способность канала, собираем обратную связь и вносим финальные корректировки в правила доступа
8
Ввод в эксплуатацию
Выдаём настроенные профили подключения всем сотрудникам. Проводим инструктаж системных администраторов заказчика по управлению политиками доступа, блокировке уволенных сотрудников и чтению логов попыток несанкционированного входа
9
Передача документации
Передаем вам актуальную схему сети, реестр выданных сертификатов. Подключаем инфраструктуру к круглосуточному мониторингу и обеспечиваем регламентное обслуживание кластера согласно SLA
Схема «Как мы работаем?»

Ответы на вопросы

Почему обычный VPN-сервис
не подходит бизнесу?
Публичные VPN-сервисы созданы для анонимности в сети, а не для управления бизнесом. В отличие от корпоративного шлюза, вы не видите детальных логов действий сотрудников и не можете мгновенно отозвать доступ у уволенного специалиста. Скорость работы нестабильна из-за тысяч посторонних пользователей на тех же серверах, а трафик баз данных 1С или CRM не изолирован от чужого трафика. Кроме того, использование иностранного публичного сервиса несёт юридические риски: он может передать ваши данные по запросу третьих стран, что недопустимо при работе с коммерческой тайной РФ.
Законно ли пользоваться корпоративным
VPN-шлюзом?
Да, корпоративный VPN — это стандартный инструмент информационной безопасности. Более того, согласно требованиям регуляторов (например, ФСТЭК и ФЗ-152 о персональных данных), использование средств шифрования является обязательным условием для безопасной удалённой работы с персональными данными и критической инфраструктурой. Главное условие — узлы обработки данных граждан РФ должны находиться на территории России, если ваша архитектура подразумевает их хранение или обработку.
Сколько времени занимает внедрение от заявки до первого рабочего подключения?
Развёртывание типового решения для команды из 15-20 человек занимает 48-72 часов: это включает аренду или подготовку сервера, базовую настройку безопасности и выдачу ключей сотрудникам. Проектирование сложной отказоустойчивой архитектуры для распределённой корпорации требует до 10-15 рабочих дней.
Нужен ли нам выделенный сервер или достаточно облачного VPN-шлюза?
Для большинства команд с удалёнными сотрудниками оптимально облако — оно обычно дешевле в содержании и легко масштабируется. Выделенный физический сервер нужен только при жёстких требованиях регуляторов к хранению данных на территории конкретного предприятия или при необходимости интеграции со специфическим промышленным оборудованием внутри закрытого периметра.
Насколько сильно VPN замедляет работу интернета и тяжёлых баз данных?
При использовании современных протоколов и оборудования с аппаратным ускорением шифрования падение скорости составляет не более 5–15%.
Что делать, если VPN-шлюз упадёт в разгар рабочего дня, как быстро можно восстановить доступ сотрудников?
Чтобы работа вашей компании не остановилась, шлюз мы разворачиваем как отказоустойчивый кластер из двух узлов.
Если основной сервер выходит из строя, второй подхватывает трафик автоматически — переключение занимает от 5 до 30 секунд и остаётся незаметным для большинства пользователей.
При необходимости для форс-мажорных сценариев (например, падение всего дата-центра провайдера) мы настраиваем резервный вход на независимой площадке, а процедура ручного восстановления из бэкапа занимает около 20 минут.

Посмотрите.
Это тоже интересно